Финансово мотивированный злоумышленник задействовал автономных агентов на основе ИИ для взлома онлайн-магазинов, при этом, по сообщениям, средняя стоимость компрометации одной цели составила примерно 25 долл.
В ходе этой кампании, активной как минимум с июля 2026 года, было украдено более 600 000 действующих данных платежных карт, установлены веб-скиммеры и получен доступ к системам крупных розничных сетей, туристических компаний и промышленных предприятий.
Gambit Security удалось отследить и оценить реальный масштаб кампании после получения доступа к тестовому серверу злоумышленника. В период с 10 по 15 сентября исследователи зафиксировали 105 атак, в результате которых в различной степени пострадали как минимум 27 организаций.
Злоумышленник применял три инструмента с открытым исходным кодом на основе ИИ: Strix для обнаружения уязвимостей, Cairn для автономной эксплуатации и Hermes для организации кампании и выполнения задач после взлома.
При этом Hermes служил основным интерфейсом управления оператора и содержал 121 настраиваемый навык, в том числе 78, ориентированных на наступательные операции.
Злоумышленник отдавал относительно короткие инструкции на китайском языке, в то время как агент самостоятельно занимался большей частью разведки, эксплуатации уязвимостей, закрепления в системе и зачистки.
Тем временем, перед Cairn ставились такие задачи, как получение доступа администратора или командной оболочки, и он мог работать часами без вмешательства человека.
В одном из задокументированных случаев вторжения агент использовал уязвимость SQL-инъекции без аутентификации для обхода M4a, получения доступа администратора, произвольной загрузки файлов, повышения привилегий, доступа к NFS, компрометации WordPress, извлечения данных из AWS Secrets Manager и, в конечном итоге, доступа к базе данных Magento с платежными данными.
По оценкам Gambit, злоумышленник потратил от 12 000 до 18 000 долл. на доступ к моделям ИИ в ходе всей кампании. Аудит затрат с сервера показал, что средние расходы составляли 25,46 долл. за одно сканирование, варьируясь от 3,13 до 79,31 долл. на одну цель.
Исследователи также обнаружили доказательства того, что автоматизация способна приводить к различным разрушительным последствиям.
В частности, один из навыков Hermes давал агенту указание удалять данные платежных карт из баз данных Magento после кражи информации.
В другом случае у продавца велосипедов, чрезмерно масштабная процедура очистки, как сообщается, привела к удалению 180 таблиц базы данных, включая резервные копии, созданные администратором.
Для кражи банковских карт использовался JavaScript, созданный с помощью нескольких методов, включая модификацию легитимных пакетов, внедрение сторонних тегов скриптов, отравление контента, размещенного в S3, изменение полей базы данных, модификацию развертываний Kubernetes и внедрение заданий cron, которые восстанавливали вредоносный код после того, как легитимные развертывания удаляли его.
Gambit также отметила, что в ходе кампании были реализованы скиммеры как минимум в отношении 27 организаций, а их использование было подтверждено на 19 из них. В ходе последующего анализа удалось выявить также более 100 других «заряженных» веб-сайтов.
Post #8646
4.89K